Saltar al contenido
Freejolitos Consultores
Guía de procedimiento · Continuidad operativa

Checklist de salida: cómo traspasar cuentas y archivos cuando alguien deja el equipo

Una persona renuncia o termina su voluntariado. ¿Qué pasa con sus archivos en Google Drive? ¿Con sus accesos a Instagram y correo? ¿Con su carpeta de clientes? Si no tienes un proceso, la información se queda atrapada en sus cuentas personales o se pierde. Este protocolo toma 30 minutos y te evita crisis.

Regla de Oro: «Nunca borres una cuenta de correo o Google Drive sin antes haber transferido la propiedad de todos sus documentos a una cuenta institucional central.» Seguir este paso previene 90% de los problemas.

Fase 1: Inventario de Cuentas y Accesos (5 minutos)

Antes de hacer nada, identifica qué tiene acceso esta persona:

Checklist: ¿A qué cuentas tiene acceso?
  • Correo corporativo (@tuorganizacion.org)
  • Google Drive / Google Workspace
  • Microsoft Teams / OneDrive
  • Redes sociales (Instagram, Facebook, LinkedIn)
  • Plataformas bancarias o de pagos (Mercado Pago, PayPal, Stripe)
  • Sistema de gestión de beneficiarios o CRM
  • Hosting, dominio o proveedor de email
  • Zoom, Slack, plataformas de videoconferencia
  • Herramientas de diseño (Canva, Adobe)
  • Acceso remoto o VPN de oficina

Fase 2: Transferencia de Propiedad de Archivos en la Nube (10 minutos)

Esta es la fase crítica. Si no la haces, pierdes archivos. Los pasos dependen de la plataforma:

Si usa Google Drive / Google Workspace:

  1. Abre Google Drive como administrador de la organización.
  2. Busca todas las carpetas y documentos propiedad de esta persona (Búsqueda avanzada: owner:email@persona.org).
  3. Selecciona todo, haz clic derecho → «Cambiar propietario».
  4. Ingresa la dirección de correo de la cuenta central (ej., archivos-centrales@tuorganizacion.org).
  5. Confirma. Ahora la organización es propietaria, no la persona.

Si usa OneDrive / Microsoft 365:

  1. En el Centro de Administración de Microsoft 365, ve a «Usuarios».
  2. Busca al usuario que se retira.
  3. En la sección «OneDrive», haz clic en «Iniciar transferencia de datos».
  4. Asigna la propiedad a otro usuario de la organización.
  5. Microsoft 365 transferirá automáticamente el OneDrive después de 30 días de inactividad.

Documentos creados en cuentas personales:

Acción urgente: Si la persona creó documentos importantes en su cuenta personal (gmail.com), solicita que comparta la carpeta con acceso de administrador a tu cuenta institucional ANTES de que cierre su acceso. Idealmente, transferir propiedad. Si se niega o no responde, documentar el incidente por si hay auditoría.

Fase 3: Exportación y Resguardo del Buzón de Correo (5 minutos)

Si esta persona manejaba un correo corporativo nombre@tuorganizacion.org, probablemente hay emails importantes que serán necesarios después (correspondencia con donantes, contratos, registros de transacciones).

¿Cómo exportar el buzón?
  1. En Google Workspace: Administrador → Usuarios → Selecciona la persona → Descargar datos (incluye Gmail en formato PST o MBOX).
  2. En Microsoft 365: Centro de Cumplimiento → Ediscovery → Nueva búsqueda → Exportar los emails del usuario a archivo PST.
  3. Guardar el archivo en una carpeta de archivo central: 2026_Personal_Salidas/[Nombre]/Correo_Exportado.pst.

Fase 4: Rotación de Claves Compartidas en el Gestor de Contraseñas (5 minutos)

Si usas Bitwarden u otro gestor, esta persona tenía acceso a contraseñas compartidas. Acciones:

Pasos de desvinculación en Bitwarden
  1. Abre Bitwarden como administrador → Ir a «Organization» → «Members».
  2. Busca a la persona → Haz clic en las tres líneas → «Remove from Organization».
  3. Cambiar inmediatamente todas las contraseñas de colecciones a las que tenía acceso.
  4. Ejemplo: Si tenía acceso a «Finanzas y Bancos», cambiar las contraseñas de bancos, plataformas de pagos, etc.

⚠️ Advertencia Crítica: No basta con revocar el acceso a Bitwarden. Las contraseñas antiguas siguen siendo válidas. Cambiar cada una es obligatorio.

Fase 5: Revocación de Accesos y Cierre de Sesiones Activas (5 minutos)

Ahora desvincula a la persona de todas las plataformas:

Accesos administrativos:

  • Google Workspace: Administrador → Usuarios → Nombre → Desactivar usuario (no borrar; permite reactivarlo si lo necesitas). Revocar tokens de acceso.
  • Microsoft 365: Centro de Administración → Usuarios → Desactivar licencia (los datos quedan resguardados por 30 días).
  • AWS, Heroku, o servidores en la nube: Revocar claves de API y SSH públicas.

Redes sociales:

  • Ir a Instagram, Facebook, LinkedIn como administrador de la página.
  • Ir a «Roles de administrador» o «Personas con acceso».
  • Remover al usuario.
  • Cambiar la contraseña de la cuenta si accedía desde su dispositivo personal.

Dispositivos personales (BYOD — Bring Your Own Device):

  • Si la persona usaba su teléfono/laptop personal para acceder a correo corporativo o archivos, solicitar que desinstale todas las apps de la organización.
  • Revocar certificados o perfiles MDM (Mobile Device Management) si tu organización los usa.
  • Limpiar accesos guardados en navegadores de dispositivos personales.

Checklist Completo de Salida (Descargable)

Expande e imprime este checklist

CHECKLIST DE SALIDA: [NOMBRE] — [FECHA]

Fase 1: Inventario (5 min)

  • Listar todas las cuentas y accesos de la persona

Fase 2: Transferencia de Archivos (10 min)

  • Transferir propiedad de Google Drive a cuenta central
  • Transferir propiedad de OneDrive/SharePoint
  • Exportar documentos personales compartidos

Fase 3: Correo (5 min)

  • Exportar buzón de correo a archivo PST
  • Guardar en carpeta de archivo central

Fase 4: Contraseñas (5 min)

  • Revocar acceso en Bitwarden/gestor de contraseñas
  • Cambiar todas las contraseñas compartidas

Fase 5: Revocación Completa (5 min)

  • Desactivar usuario en Google Workspace / Microsoft 365
  • Remover de redes sociales (Instagram, Facebook)
  • Revocar acceso a Zoom, Slack, plataformas
  • Revocar acceso remoto/VPN
  • Solicitar desinstalación de apps en dispositivo personal
  • Cambiar contraseñas de administrador (si corresponde)

Post-Salida

  • Documentar fecha, hora y persona responsable de ejecutar este checklist
  • Guardar archivo de auditoría (quién hizo qué, cuándo)

Matriz de Rol: Qué Traspasar Según la Posición

Rol Cuentas Críticas Acción Urgente
Dirección/Coordinación Cuentas bancarias, dominios, hosting, firma digital Transferir propiedad del dominio y hosting 48h antes de la salida
Operación / Proyectos Expedientes activos, contactos de beneficiarios, carpetas de proyecto Exportar expedientes abiertos a carpeta central antes de cerrar acceso
Comunicación / Redes Instagram, Facebook, LinkedIn, email corporativo de difusión Cambiar contraseña y asignar a nuevo administrador
Voluntariado Temporal Accesos a bases de datos, dispositivos personales con VPN/email Revocar acceso remoto inmediatamente; auditoría de datos descargados

¿Has tenido problemas por salidas no gestionadas?

Implementamos este protocolo en tu organización y lo documentamos como procedimiento estándar. Así, cada salida es segura y sin pérdida de datos.